Agent SDK Μυστικά & HMAC Υπογραφή

Προστατέψτε τα διαπιστευτήρια API παράγοντα και κατανοήστε πώς η SDK δημιουργεί υπογραφές HMAC-SHA256 αιτήματος με χρονική σήμανση, ανθεκτικές στην επανάληψη.

Προβολή ως Markdown

Agent SDK αιτήματα ελέγχονται με έναν συνεργάτη API μυστικό. Κρατήστε αυτό το μυστικό μέσα σε μια αξιόπιστη υπηρεσία υποστήριξης και αφήστε το SDK να δημιουργήσει πεδία υπογραφής όποτε είναι δυνατόν.

Δύο πρωτόκολλα υπογραφής

Agent SDK υπογραφή χρησιμοποιεί ταξινομημένα πεδία αιτήσεων, μια χρονική σήμανση βάσει δευτερολέπτων και ένα nonce. Τα αιτήματα άμεσης Developer API χρησιμοποιούν τη χωριστή διαδικασία που περιγράφεται στην ενότητα Υπογραφή αιτήματος. Μην επαναχρησιμοποιείτε τη μία μορφή ωφέλιμου φορτίου για την άλλη.

Κανόνας υπογραφής

Για Agent SDK αιτήματα:

  1. Εξαιρέστε το πεδίο sign .
  2. Παραλείψτε πεδία με κενές τιμές.
  3. Ταξινομήστε τα υπόλοιπα ονόματα πεδίων με ASCII σειρά.
  4. Ενώστε τα πεδία ως k=v&k2=v2.
  5. Υπολογίστε το HMAC-SHA256 δεκαεξαδική υπογραφή με apiSecret.

Το SDK θα πρέπει να δημιουργήσει αυτήν την τιμή από τα ίδια δεδομένα που στέλνει. Η αλλαγή ενός υπογεγραμμένου πεδίου μετά τη δημιουργία υπογραφής προκαλεί την αποτυχία της επαλήθευσης.

SDK-διαχειριζόμενα πεδία

ΠεδίοΠηγήΠεριγραφή
agentCodeSDK configΚωδικός συνεργάτη πράκτορα.
χρονική σήμανσηΤρέχουσα ώρα διακομιστήΧρονική σήμανση Unix σε δευτερόλεπτα.
nonceΑσφαλής τυχαία τιμήΤυχαία συμβολοσειρά προστασίας από επανάληψη.
ΣημάδιHMAC-SHA256Αίτηση υπογραφής.
ΝόμισμαΠροεπιλεγμένο νόμισμαΧρησιμοποιείται όταν η μεταφορά/λογαριασμός APIs παραλείπει το νόμισμα.

Μυστικός χώρος αποθήκευσης

  • Φορτώστε apiSecret από έναν μυστικό διαχειριστή υποστήριξης ή μια προστατευμένη διαμόρφωση χρόνου εκτέλεσης.
  • Ποτέ μην τοποθετείτε το μυστικό σε πακέτα frontend, εφαρμογές για κινητά, προγράμματα-πελάτες για υπολογιστές, στιγμιότυπα οθόνης ή εισιτήρια υποστήριξης.
  • Διατηρήστε ξεχωριστά τα διαπιστευτήρια για την ανάπτυξη, τη σταδιοποίηση και την παραγωγή.
  • Περιορίστε την πρόσβαση στις υπηρεσίες και τους φορείς εκμετάλλευσης που το απαιτούν.
  • Απόκρυψη υπογραφών αιτημάτων, τιμών εξουσιοδότησης και μυστικών από αρχεία καταγραφής.
  • Ανάκληση και αντικατάσταση διαπιστευτηρίων όταν υπάρχει υποψία έκθεσης.

Προστασία ρολογιού και επανάληψης

Η SDK περιλαμβάνει timestamp και nonce για τη μείωση του κινδύνου επανάληψης. Διατηρήστε τα ρολόγια υποστήριξης συγχρονισμένα και μην επαναχρησιμοποιείτε ένα χειροκίνητα κατασκευασμένο nonce. Εάν η επικύρωση υπογραφής αποτύχει, επιβεβαιώστε το διαμορφωμένο μυστικό, την ώρα διακομιστή, τα σειριακά πεδία και το περιβάλλον πριν προσπαθήσετε ξανά.

Λίστα ελέγχου ενσωμάτωσης

ΈλεγχοςΑναμενόμενο αποτέλεσμα
Μυστική τοποθεσίαΜυστικός χώρος αποθήκευσης μόνο για backend.
ΠεριβάλλονΟι βασικές URL και τα διαπιστευτήρια ανήκουν στο ίδιο περιβάλλον.
Χειρισμός πεδίουSDK δημιουργεί timestamp, nonceκαι sign.
ΥλοτομίαΤα εταιρικά αναγνωριστικά παραμένουν ορατά κατά τη διάρκεια της απόκρυψης των διαπιστευτηρίων.
ΠεριστροφήΟ κάτοχος διαπιστευτηρίων και η διαδικασία αντικατάστασης τεκμηριώνονται.